Digitale operationale Resilienz

Digitale operationale Resilienz ist die Fähigkeit eines Finanzunternehmens, seine Dienstleistungen auch bei gestörter oder ausgefallener IT weiter zu erbringen und das belegen zu können. DORA definiert den Begriff in Artikel 3 Nummer 1 und verlangt ausdrücklich, die Fähigkeit aufzubauen, zu gewährleisten und zu überprüfen, auch dort, wo sie bei Dienstleistern eingekauft ist.

DORAZuletzt geprüft:

Der Begriff, nach dem die Verordnung benannt ist

Die Verordnung (EU) 2022/2554, kurz DORA, gilt für Finanzunternehmen: Banken, Versicherer, Wertpapierfirmen, Zahlungsdienstleister und die weiteren in Artikel 2 aufgezählten Unternehmensarten. Sie trägt die digitale operationale Resilienz im Namen und definiert sie in Artikel 3 Nummer 1 als die Fähigkeit eines Finanzunternehmens, seine operative Integrität und Betriebszuverlässigkeit aufzubauen, zu gewährleisten und zu überprüfen. Das Unternehmen soll dazu, direkt oder über die Dienste von IKT-Drittdienstleistern, das gesamte Spektrum an IKT-bezogenen Fähigkeiten sicherstellen, das die Sicherheit der genutzten Netzwerk- und Informationssysteme gewährleistet und die kontinuierliche Erbringung von Finanzdienstleistungen und deren Qualität stützt, einschließlich bei Störungen. IKT steht in der europäischen Terminologie für Informations- und Kommunikationstechnik; IKT-Drittdienstleister sind demnach die eingekauften IT-Dienstleister.

Drei Elemente dieser Definition tragen die gesamte Verordnung. Sie verlangt aufbauen, gewährleisten und überprüfen: Resilienz ist damit nicht nur zu haben, sondern nachzuweisen. Sie erfasst ausdrücklich auch die indirekt über Dienstleister bezogenen Fähigkeiten. Und sie zielt auf die kontinuierliche Erbringung und deren Qualität einschließlich bei Störungen, nicht auf die Abwesenheit von Störungen.

Was unterscheidet Resilienz von Informationssicherheit?

Informationssicherheit fragt, ob ein System vor unbefugtem Zugriff, Manipulation und Ausfall geschützt ist. Resilienz fragt, was passiert, wenn der Schutz versagt: ob das Haus den Vorfall bemerkt, ihn eingrenzt, den Betrieb der wesentlichen Leistungen aufrechterhält oder rasch wiederherstellt, daraus lernt und dies alles belegen kann.

Damit greift der Begriff über die klassische Trias aus Vertraulichkeit, Integrität und Verfügbarkeit hinaus. Er verbindet Informationssicherheit, Notfall- und Krisenmanagement, Dienstleistersteuerung und Testwesen zu einem Ergebnisziel: Die Finanzdienstleistung bleibt erbringbar.

Wie DORA das Ziel operationalisiert

Die Verordnung übersetzt den Zielbegriff in fünf zusammenhängende Anforderungsblöcke, die sich
an ihren Kapiteln ablesen lassen.

BausteinKapitelFragestellung
IKT-RisikomanagementKapitel IIKennen wir unsere Risiken und steuern wir sie in einem dokumentierten Rahmen?
Behandlung und Meldung von VorfällenKapitel IIIErkennen, klassifizieren und melden wir Vorfälle geordnet?
Testen der digitalen ResilienzKapitel IVPrüfen wir die Annahmen, statt ihnen zu vertrauen?
Management des IKT-DrittparteienrisikosKapitel VBeherrschen wir die Abhängigkeiten, die wir eingekauft haben?
Informationsaustausch zu CyberbedrohungenKapitel VILernen wir aus dem, was anderen zustößt?

Fünf Blöcke oder sechs Bereiche? Beides ist richtig

In Aufsichtsveröffentlichungen und Beratungsunterlagen finden sich für dieselbe Verordnung
sowohl „fünf Säulen“ als auch „sechs Bereiche“. Der Widerspruch ist keiner, sondern eine Folge
davon, dass zwei verschiedene Stellen der Verordnung gezählt werden.

Artikel 1 Absatz 1 Buchstabe a zählt sechs Anforderungen auf, die für Finanzunternehmen
gelten: IKT-Risikomanagement; Meldung schwerwiegender IKT-bezogener Vorfälle und – auf
freiwilliger Basis – erheblicher Cyberbedrohungen; Meldung schwerwiegender zahlungsbezogener
Betriebs- oder Sicherheitsvorfälle durch bestimmte Finanzunternehmen; Tests der digitalen
operationalen Resilienz; Austausch von Informationen und Erkenntnissen zu Cyberbedrohungen und
Schwachstellen; Maßnahmen für das Management des IKT-Drittparteienrisikos.

Die Kapitelgliederung fasst die beiden Meldestränge – Ziffer ii und Ziffer iii – zusammen und
kommt so auf fünf. Eine dritte Zählung entsteht, wenn das Drittparteienthema in seine beiden
Abschnitte aufgeteilt wird: die allgemeinen Grundsätze und vertraglichen Anforderungen des
Kapitels V Abschnitt I einerseits, der Überwachungsrahmen für kritische IKT-Drittdienstleister
des Abschnitts II andererseits. Auch das ergibt sechs.

ZählweiseKommt aufWeil
Kapitel der Verordnungfünfdie beiden Meldestränge stehen in einem Kapitel
Artikel 1 Absatz 1 Buchstabe asechsdie zahlungsbezogene Meldung ist dort eine eigene Ziffer
Kapitel mit getrenntem Drittparteien-ÜberwachungsrahmensechsKapitel V Abschnitt I und Abschnitt II werden getrennt geführt

Für die eigene Arbeit ist die Zahl belanglos – für das Lesen fremder Unterlagen nicht: Wer eine
Lückenanalyse gegen eine Fünferliste stellt, sollte prüfen, ob die zahlungsbezogene Meldung und
der Überwachungsrahmen darin enthalten sind oder herausgefallen.

Was muss die Strategie für die digitale operationale Resilienz enthalten?

Artikel 6 Absatz 8 verlangt, dass der IKT-Risikomanagementrahmen eine Strategie für die digitale operationale Resilienz umfasst, in der dargelegt wird, wie der Rahmen umgesetzt wird. Die Verordnung zählt auf, was diese Strategie leisten muss: Sie erläutert, wie der Rahmen Geschäftsstrategie und Ziele unterstützt, legt die Risikotoleranzschwelle für IKT-Risiken fest und untersucht die Auswirkungsstoleranz gegenüber IKT-Störungen, setzt klare Informationssicherheitsziele einschließlich wesentlicher Leistungsindikatoren und Risikokennzahlen, erläutert die IKT-Referenzarchitektur, beschreibt die Mechanismen zur Erkennung und Prävention, stellt den aktuellen Resilienzstand anhand gemeldeter schwerwiegender Vorfälle und der Wirksamkeit von Präventivmaßnahmen dar, verankert die Resilienztests und legt eine Kommunikationsstrategie für IKT-bezogene Vorfälle fest.

Bemerkenswert ist die ausdrückliche Auswirkungsstoleranz: Die Verordnung verlangt nicht nur eine Aussage darüber, wie viel Risiko ein Haus tragen will, sondern auch darüber, wie viel Störung die Erbringung der Dienstleistung verträgt.

Welche Verantwortung trägt das Leitungsorgan nach DORA?

Leitungsorgan ist der europarechtliche Sammelbegriff für Vorstand oder Geschäftsführung. Die Gesamtverantwortung für Festlegung und Genehmigung der Strategie liegt nach Artikel 5 Absatz 2 Buchstabe d bei ihm, einschließlich der Festlegung der angemessenen Toleranzschwelle für das IKT-Risiko. Für die Aufbauorganisation wird die Verordnung ungewöhnlich konkret: Nach Artikel 6 Absatz 4 übertragen Finanzunternehmen, die keine Kleinstunternehmen sind, die Zuständigkeit für das Management und die Überwachung des IKT-Risikos an eine Kontrollfunktion, stellen deren angemessene Unabhängigkeit sicher und sorgen für eine angemessene Trennung von IKT-Risikomanagement-, Kontroll- und internen Revisionsfunktionen – ausdrücklich „gemäß dem Modell der drei Verteidigungslinien oder einem internen Modell für Risikomanagement und Kontrolle“. Ein Governance-Modell, das sonst als gute Praxis gilt, steht damit für diesen Anwendungsbereich im Verordnungstext.

Das Leitungsorgan trägt zudem die letztendliche Verantwortung für das Management der IKT-Risiken, genehmigt die IKT-Geschäftsfortführungsleitlinie und die Reaktions- und Wiederherstellungspläne, weist die Budgetmittel zu und muss seine Kenntnisse durch regelmäßige Schulungen aktuell halten. Digitale operationale Resilienz ist damit ausdrücklich keine reine IT-Angelegenheit.

Wie wirkt der Grundsatz der Verhältnismäßigkeit nach Artikel 4?

Nach Artikel 4 wenden Finanzunternehmen die Vorschriften des Kapitels II im Einklang mit dem Grundsatz der Verhältnismäßigkeit an, gemessen an Größe, Gesamtrisikoprofil sowie Art, Umfang und Komplexität ihrer Dienstleistungen und Geschäfte. Für die Kapitel III und IV sowie Kapitel V Abschnitt I gilt dies, soweit die jeweiligen Vorschriften es ausdrücklich vorsehen. Die zuständigen Behörden prüfen die Anwendung dieses Grundsatzes im Rahmen der Überprüfung des IKT-Risikomanagementrahmens.

Wie sich Resilienz belegen lässt

Weil die Definition das Überprüfen einschließt, ist die Nachweisfrage keine Zugabe. Belegkräftig sind die Artefakte, die die Verordnung ohnehin verlangt: der dokumentierte und mindestens jährlich überprüfte Risikomanagementrahmen, die Ergebnisse des Testprogramms, die Vorfalldokumentation samt nachträglicher Prüfungen, das Informationsregister und die Berichte an das Leitungsorgan. Wer diese Artefakte laufend erzeugt, muss vor einer Prüfung nichts rekonstruieren.

Wie Rizzqo Resilienz belegbar macht

Resilienz ist ein Zustand, den man behaupten kann und nachweisen muss. In Rizzqo entsteht der Nachweis aus der Ausführung: Der Abdeckungsgrad einer kritischen Funktion ergibt sich aus den Objekten, die sie tragen, und aus deren abschließend beantworteten Anforderungen. Als vollständig abgedeckt gilt ein Objekt erst, wenn jede zugeordnete Anforderung als erfüllt oder als nicht anwendbar abgeschlossen ist; eine als erfüllt markierte, aber offene Antwort zählt weiter als Lücke.

Für die Aufsicht ist die Zeitachse mindestens so wichtig wie der Stand. Ein täglicher Snapshot friert die Werte ein, sodass sich Verbesserung als Verlauf zeigen lässt und nicht nur als Zusicherung zum Prüfungstermin.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework